
ShinyHunters afferma di aver violato il portale dell'FBI e rubato dati sugli agenti
ShinyHunters sostiene di aver compromesso i sistemi dell'FBI e rubato dati su agenti e candidati, citando un nuovo zero-day in una suite di gestione delle risorse umane ampiamente utilizzata.
La rivendicazione della violazione dell'FBI da parte di ShinyHunters è emersa martedì, quando il gruppo di estorsione informatica ha dichiarato di aver compromesso il Federal Bureau of Investigation degli Stati Uniti e rubato dati su dipendenti attuali ed ex dipendenti. In un messaggio pubblicato sul suo sito di leak nel dark web, un sito web nascosto dove i gruppi criminali pubblicano dati rubati per fare pressione sulle vittime, il gruppo ha affermato di possedere "dati molto sensibili su quasi TUTTI gli agenti dell'FBI e sulle persone che hanno presentato domanda di lavoro presso l'FBI". Ha elencato i servizi compromessi, tra cui Criminal Justice (CJ), HR e Medlink, secondo quanto riportato da 404 Media e The Hacker News.
Il gruppo ha inquadrato l'azione come una ritorsione per un annuncio di servizio pubblico dell'FBI di maggio 2026 che descriveva il targeting di ShinyHunters verso Canvas, un sistema di gestione dell'apprendimento online utilizzato dalle organizzazioni per formazione e istruzione, e invitava le vittime a non pagare riscatti. ShinyHunters ha definito l'annuncio dell'FBI "sostanziali false accuse" e ha detto di essere deluso che un'agenzia diffondesse disinformazione per interrompere le sue operazioni. Ha inoltre respinto le notizie che lo collegano a The Com, un collettivo decentralizzato, definendola una narrativa di "propaganda" dell'industria della sicurezza informatica.
Un portavoce di ShinyHunters ha dichiarato a The Register che il gruppo ha sfruttato una nuova vulnerabilità zero-day in una suite di gestione delle risorse umane ampiamente utilizzata, un difetto di sicurezza sconosciuto al produttore del software e senza una correzione ufficiale, per ottenere l'esecuzione di codice in remoto, un attacco che consente a un intruso di eseguire i propri comandi su un server vulnerabile, e defacciare il sito di lavoro dell'FBI con un banner che recitava "Questo sito è stato sequestrato da ShinyHunters". Al momento della segnalazione, il sito mostrava un messaggio di manutenzione: "Manutenzione programmata in corso. Stiamo fiutando aggiornamenti del sito per voi!" Attualmente non ci sono dettagli pubblici di uno zero-day di esecuzione di codice in remoto pre-autenticazione che colpisce la suite di gestione delle risorse umane, ma ShinyHunters ha precedentemente weaponizzato una falla simile, CVE-2026-35273, a giugno 2026 per violare reti aziendali ed estorcere le vittime. La suite di gestione delle risorse umane è un insieme di software aziendali utilizzati dalle organizzazioni per le risorse umane e altre attività di back-office.
L'FBI ha detto a Reuters di essere "a conoscenza di rivendicazioni riguardanti attività non autorizzate che interessano FBIjobs.gov e sta attualmente indagando". La rivendicazione è arrivata poco dopo che ShinyHunters ha dirottato il sito di leak nel dark web del gruppo ransomware Clop, un software malevolo che blocca o minaccia di pubblicare dati a meno che non venga effettuato un pagamento, e lo ha sostituito con un avviso di estorsione che richiedeva un pagamento. Tale avviso includeva frasi come "Il 2,333% del mio patrimonio netto è una cifra a 8 zeri" e "L'orologio ticchetta, idiota", un segno della postura pubblica aggressiva del gruppo.
Il defacement di un portale pubblico di lavoro illustra un rischio più ampio per qualsiasi organizzazione che gestisce applicazioni web: una singola falla non corretta può dare a un attaccante un punto d'appoggio che porta a registrazioni sensibili del personale. Anche se la vittima è un'agenzia delle forze dell'ordine, la stessa logica si applica ai portali HR aziendali, ai database dei clienti e ai sistemi di gestione dei contenuti.
Etay Maor, VP of threat intelligence presso Cato Networks, ha definito la rivendicazione "una mossa insolitamente provocatoria" e ha detto che dovrebbe essere presa sul serio. Ha osservato che, mentre gli attori delle minacce comunemente prendono di mira le aziende, e gli stati nazionali hanno compromesso le forze dell'ordine in passato, un marchio del cybercrime che rivendica pubblicamente una compromissione dell'FBI è diverso. Maor ha anche indicato un dettaglio del timestamp: il post del gruppo mostrava il 23 settembre, mentre la notizia è emersa negli Stati Uniti il 22 settembre, il che potrebbe indicare un'attività in Asia, sebbene abbia sottolineato che non è un'attribuzione definitiva.
Maor ha descritto ShinyHunters come un marchio criminale resiliente che è sopravvissuto a takedown, arresti e sequestri di forum evolvendo i metodi e attirando nuovi operatori. Il suo recente modus operandi, ha detto, enfatizza l'abuso di percorsi di identità fidati attraverso social engineering verso l'help desk, applicazioni OAuth malevole e token di integrazione SaaS rubati, piuttosto che semplicemente sfondare un perimetro tecnico. OAuth è un modo standard per le app di chiedere il permesso di accedere a un account senza condividere la password, e un token di integrazione SaaS è una chiave digitale che consente a un servizio online di connettersi a un altro per conto di un utente. Questa lezione si applica oltre le agenzie del settore pubblico: le organizzazioni, inclusi proprietari di siti web e aziende, devono proteggere l'identità e le relazioni di fiducia con terze parti.
Per i team che desiderano rivedere il tipo di percorsi di accesso fidati che ShinyHunters ora abusa, AEU-I, la pratica di IT e consulenza security-first di AEU Group, aiuta le organizzazioni a valutare l'infrastruttura e le configurazioni di identità.
Come Proteggerti
- Se la tua organizzazione utilizza una suite di gestione delle risorse umane ampiamente usata, chiedi al tuo team IT o al fornitore se sono installate le ultime patch di sicurezza e non ritardare la loro applicazione.
- Attiva l'autenticazione a più fattori per ogni account che la supporta, specialmente email e qualsiasi sistema amministrativo o HR, così una password rubata da sola non è sufficiente.
- Sii sospettoso di richieste inaspettate da help desk o canali di supporto che ti chiedono di approvare un accesso o modificare un'impostazione; verifica la richiesta chiamando un numero conosciuto prima di agire.
- Esamina le app e i servizi di terze parti che hanno il permesso di accedere ai tuoi account di lavoro e rimuovi quelli che non riconosci.
- Se vedi un sito web che gestisci mostrare una pagina di manutenzione inaspettata o un banner di sequestro, mettilo offline e contatta immediatamente il tuo provider di hosting o il team di sicurezza.
- Evita di pagare richieste di estorsione e segnala qualsiasi minaccia alle forze dell'ordine; preservare i log e non alterare le prove aiuta gli investigatori.
Vulnerabilità e Soluzioni
- CVE-2026-35273 CVE-2026-35273 is a remote code execution vulnerability in the widely used human resources management suite that ShinyHunters said it exploited in June 2026 to break into enterprise networks; the source does not mention a patch or mitigation. Vedi la soluzione e i dettagli →
I Termini Spiegati
- zero-day vulnerability Un difetto di sicurezza sconosciuto al produttore del software e per cui non esiste ancora una correzione ufficiale.
- remote code execution Un tipo di attacco che consente a qualcuno di eseguire i propri comandi su un computer o server da lontano.
- human resources management suite Un insieme di software aziendali utilizzati dalle organizzazioni per le risorse umane e altre attività di back-office.
- dark web leak site Un sito web nascosto dove i gruppi criminali pubblicano dati rubati per fare pressione sulle vittime.
- ransomware Software malevolo che blocca o minaccia di pubblicare dati a meno che non venga effettuato un pagamento.
- OAuth Un modo standard per le app di chiedere il permesso di accedere al tuo account senza condividere la password.
- SaaS integration token Una chiave digitale che consente a un servizio online di connettersi a un altro per tuo conto; se rubata, gli attaccanti possono usare quella connessione.